Falhas do tipo CWE-862

8.784 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-65529MEDIUMWordPress Graphina plugin <= 3.1.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-40730MEDIUMWordPress ThemeGrill Demo Importer plugin <= 2.0.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65485MEDIUMWordPress Content Control plugin <= 2.6.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57323MEDIUMWordPress Flash & HTML5 Video plugin <= 2.11.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25436MEDIUMWordPress Royal Elementor Addons plugin < 1.7.1053 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-46607MEDIUMWordPress WP iCal Availability plugin <= 1.0.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24539MEDIUMWordPress Protección de datos – RGPD plugin <= 0.68 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-16794MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2024-3555HIGHSocial Link Pages: link-in-bio landing pages for your social media profiles <= 1.6.9 - Missing Authorization to Arbitrary Page Creation and Cross-Site ScriptingEPSS 0.3%CVE-2025-2506MEDIUMWhen pglogical attempts to replicate data, it does not verify it is using a replication connection, which means a user with CONNECT access tEPSS 0.3%CVE-2024-5126HIGHImproper Access Control in lunary-ai/lunaryEPSS 0.3%CVE-2025-22787MEDIUMWordPress Button Block plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-13554MEDIUMThe Ultimate WordPress Toolkit – WP Extended <= 3.0.13 - Missing Authorization to Unauthenticated Post Order ManipulationEPSS 0.3%CVE-2025-24662MEDIUMWordPress LearnDash LMS Plugin <= 4.20.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-11726MEDIUMBeaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Global Preset ModificationEPSS 0.3%CVE-2026-57886MEDIUMCross-repository issue/comment attachment re-linking can expose private attachment contentEPSS 0.3%CVE-2024-6869MEDIUMFalang multilanguage for WordPress <= 1.3.52 - Missing Authorization to Translation Update and Information ExposureEPSS 0.3%CVE-2026-1722MEDIUMWCFM Marketplace <= 3.7.0 - Insecure Direct Object Reference to Unauthenticated Arbitrary Refund Request CreationEPSS 0.3%CVE-2024-12617MEDIUMWC Price History for Omnibus <= 2.1.3 - Missing AuthorizationEPSS 0.3%CVE-2024-32824MEDIUMWordPress Evergreen Content Poster plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.3%